Autor Tema: Acceso a documentos de otros usuarios en Mozilla  (Leído 1910 veces)

Desconectado Danae

  • Iniciado
  • *****
  • Mensajes: 3211
  • Casi siempre en el armario.
    • windowsfacil,  primeros pasos con windows y el pc
Acceso a documentos de otros usuarios en Mozilla
« en: 26 de Octubre de 2004, 07:22:09 pm »
Acceso a documentos de otros usuarios en Mozilla

Ha sido reportado una vulnerabilidad que afecta a Mozilla Thunderbird (componente de correo y noticias) y Mozilla Firefox (navegador de Internet) cuando se ejecutan bajo Linux, y que permite que usuarios locales puedan acceder a información de otros usuarios.

La vulnerabilidad es causada por un manejo inapropiado de los permisos de los archivos descargados, al ser abiertos por aplicaciones externas.

Esto puede ser explotado para acceder a los archivos adjuntos o documentos de otros usuarios, a través de la ventana de descarga de estas aplicaciones.

Cuando se abre un archivo adjunto o un enlace incluido en un correo electrónico, Thunderbird pregunta al usuario a través de una ventana de diálogo, si desea grabarlo al disco o abrirlo con un programa por defecto.

Por ejemplo, si se recibe un documento PDF como adjunto, y se selecciona abrir, mientras el cuadro de diálogo permanece abierto, los permisos en el directorio de archivos temporales permiten la lectura y escritura de los mismos al usuario actual, y se borran cuando se cierra la ventana.

Pero si en cambio se selecciona abrir con el programa por defecto (XPDF en el caso de los PDF), al cerrar la ventana los permisos de lectura y escritura de los archivos afectados no solo quedan habilitados, sino que además adquieren permisos de lectura para todos los demás usuarios.

La vulnerabilidad reportada afecta las siguientes versiones de Mozilla bajo Linux:

- Mozilla 1.7 a 1.7.3.
- Firefox 0.9 a 1.0PR.
- Thunderbird 0.6 a 0.8.

Créditos: Martin ([email protected])
Referencias:
Mozilla Thunderbird 0.8 / Firefox 0.9.3 temporary files (local)
http://broadcast.ptraced.net/advisories/008-firefox.thunderbird.txt
Bugzilla Bug 251297 - files in /tmp world readable (email attachments, helper app docs)
https://bugzilla.mozilla.org/show_bug.cgi?id=251297
Publicado en: http://www.vsantivirus.com/vul-mozilla-261004.htm

Desconectado destroyer

  • Administrator
  • ******
  • Mensajes: 15870
  • Si quieres cambiar al mundo, cámbiate a ti mismo
    • cajondesastres.com De todo un poco
Acceso a documentos de otros usuarios en Mozilla
« Respuesta #1 en: 26 de Octubre de 2004, 09:14:33 pm »
Gracias danae.

Desconectado Dabo

  • Administrator
  • ******
  • Mensajes: 15348
    • https://www.daboblog.com
Acceso a documentos de otros usuarios en Mozilla
« Respuesta #2 en: 27 de Octubre de 2004, 12:19:04 am »
preocupante, zenkiu 8)
Hacking, computing, are in my blood, are a part of me, a part of my life...Debian GNU/Linux rules.

Twitter; https://twitter.com/daboblog
Instagram: @daboblog


www.daboblog.com | www.debianhackers.net | www.caborian.com | www.apachectl.com | www.davidhernandez

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License